Центр безопасности
Что проверено, что принято как риск и куда сообщить об уязвимости.
Что проверяется в каждом выпуске
Запросы к базе
Только подготовленные выражения; имена таблиц и колонок — по белому списку.
Подделка форм
Каждое изменяющее действие проходит проверку одноразовым ключом.
Чужие роли
Гость не видит ни одного экрана панели, редактор не открывает системные разделы.
Очистка разметки
Свой очиститель по белому списку и корпус проверочных атак в тестах.
Загрузка файлов
Тип по содержимому, картинка с дописанной программой отвергается, исполнение запрещено.
Вход и сеансы
Ограничение перебора, второй фактор, смена ключа сеанса после входа.
Как сообщить
Не публикуйте уязвимость на форуме. Напишите нам напрямую: версия системы, шаги повторения, что удаётся получить. Мы отвечаем на такие письма первыми и сообщаем, когда выйдет исправление.
Исправления безопасности выходят отдельным выпуском и описываются в объявлениях после того, как у большинства сайтов появится возможность обновиться.